예가람·웰컴 등 저축은행 잇단 공격···비핵심 시스템 뚫려공격 인지에도 시간차···"규모 작아 보안 역량 상대적 취약"
금융권 연쇄 해킹 사례가 잇달아 발생하는 가운데 상대적으로 규모가 작은 제2금융권의 정보 유출 규모가 시중은행을 포함한 제1금융권보다 1.6배 큰 것으로 나타났다. 제1금융권과 제2금융권 대부분 비핵심 시스템이 공격 통로가 됐지만 제2금융권에서는 이를 통해 대규모 고객정보가 담긴 서버까지 접근이 이뤄지면서 보안 관리 취약성이 드러났다는 평가다.
6일 금융업계에 따르면 인공지능(AI) 에이전트를 활용한 해커들이 주요 시중은행뿐 아니라 저축은행과 캐피털사(할부금융사), 상호금융까지 전방위로 노린 정황이 잇따라 확인되고 있다.
이 가운데 실제 정보 유출이 확인된 사례를 보면 제1금융권에서는 신한은행·KB국민은행·하나은행·BNK부산은행에서 약 2만6000명의 정보가 유출된 것으로 집계됐다. 제2금융권에서는 예가람저축은행·웰컴저축은행·현대캐피탈에서 약 4만2000명의 정보가 유출돼 단순 규모만 비교하면 제1금융권보다 약 1.6배 많았다.
특히 제2금융권에서는 저축은행을 겨냥한 공격이 잇따랐다. 예가람저축은행과 웰컴저축은행에서는 실제 정보 유출이 확인됐고, 바로저축은행에서도 해킹 시도가 있었지만 추가 피해는 발생하지 않은 것으로 파악됐다. 저축은행중앙회의 통합금융정보시스템 역시 최근 외부 인터넷주소(IP)를 통한 인공지능(AI) 활용 침투 시도가 있었던 것으로 확인됐으나 실제 정보 유출로 이어지지는 않았다.
다만 제2금융권에서 확인된 유출 정보의 상당 부분은 예가람저축은행에 집중됐다. 예가람저축은행에서는 약 4만300명의 고객정보가 유출된 것으로 추정되며 이는 전체 고객의 5분의 1가량인 것으로 알려진다. 웰컴저축은행에서는 법인명과 법인 담당자 이름·이메일·전화번호 등 법인고객 관련 정보 최대 2200건이 유출된 것으로 추정된다. 현대캐피탈에서는 주택대출 모집인 146명 가운데 일부의 이름·휴대전화번호·이메일·주민등록번호 등이 유출됐다.
제2금융권에서 상대적으로 대규모 정보 유출이 발생한 배경에는 비핵심 시스템에 대한 보안 관리가 상대적으로 취약했던 점이 영향을 미쳤을 가능성이 제기된다. 실제 예가람저축은행은 외부 솔루션 프로그램의 원격 취약점을 통해 비핵심 영역에 침입한 뒤 고객정보가 담긴 서버까지 접근이 이뤄졌으며, 유출 규모도 4만명을 넘어섰다. 시중은행 가운데 직원용 업무 시스템이나 내부 영업지원 시스템 등 비핵심 영역을 통해 해킹이 이뤄진 KB국민은행(119명)과 하나은행(89명)과 비교하면 유출 규모에서 큰 차이를 보인다. 한 인공지능·보안 분야 전문가는 "저축은행은 아무래도 제1금융권보다 규모가 작아 보안이나 관련 부분이 약하다"며 "같은 사고가 발생하더라도 상대적으로 더 취약할 수밖에 없다"고 말했다.
웰컴저축은행은 법인고객 정보가 담긴 시스템이 해킹된 가운데 자체 전산망을 사용하는 점이 함께 거론된다. 저축은행 79곳 가운데 67곳이 저축은행중앙회의 통합전산망을 기반으로 전산서비스를 이용하는 것과 달리 독자적인 전산망을 운영하는 웰컴저축은행은 보안 관리 역량이 변수가 됐다는 평가다. 현대캐피탈 역시 핵심 전산시스템이 아닌 주택대출 모집인 조회 페이지가 공격을 받았다.
또 다른 문제는 일부 제2금융권에서 해킹 사실을 파악하기까지 장시간이 걸렸다는 점이다. 예가람저축은행은 9월 18일 첫 침입 시도가 있었고 9월 28일 오후 4시11분부터 실제 정보 유출이 시작됐지만, 9월 30일 오후 2시50분경 유출 사실을 파악했다. 현대캐피탈도 9월 27일 공격 이후 10월 2일 오후에야 사실을 인지한 것으로 알려졌다. 반면 신한은행은 공격 시작 약 15시간 만에 이상 접근을 파악하는 등 일부 시중은행에서는 상대적으로 빠르게 대응한 사례도 있었다.
이 같은 보안 관리 취약성은 정보보호 관리체계 인증 현황에서도 확인된다. 금융업계에 따르면 전국 79곳 저축은행과 농협·수협·신협·새마을금고 중앙회는 모두 ISMS-P 인증을 보유하지 않은 것으로 나타났다. ISMS-P는 정보보호 관리체계(ISMS)에 개인정보 보호 영역을 결합한 통합 인증으로, 기업이나 기관의 정보보호·개인정보보호 관리체계 전반을 점검한다.
전문가는 제2금융권도 금융회사인 만큼 규모와 관계없이 보안 수준을 높여야 한다고 조언했다. 염흥열 순천향대 정보보호학과 명예교수는 "제2금융권 역시 민감한 정보를 다루고 있어 사고 발생 시 국민들의 금전적 피해로 이어질 수 있는 만큼 보안을 한층 강화할 필요가 있다"고 말했다.
2금융권 업계 한 관계자는 "현재까지 신용정보 등 민감한 정보는 유출되지 않은 것으로 파악하고 있다"며 "추가 피해가 발생할 가능성이 있는 만큼 상황을 지켜볼 필요가 있다"고 말했다.
한편 금융당국은 이번 사태의 심각성을 엄중히 여기고 전 금융권을 긴급 소집해 외부 노출 시스템에 대한 전면 재점검을 지시했다. 이억원 금융위원장은 지난 4일 열린 금융권 해킹 비상대책회의에서 "소비자 서비스 제공이나 업무 수행에 반드시 필요한 경우가 아니라면 외부 접근은 모두 차단하는 것을 기본 원칙으로 해야 한다"며 "업무상 불가피하게 외부 접근이 필요한 경우에도 접근 권한과 조회 가능한 정보의 범위를 필요 최소한으로 제한해야 한다"고 강조했다.
관련기사
뉴스웨이 이은서 기자
eun96@newsway.co.kr
저작권자 © 온라인 경제미디어 뉴스웨이 · 무단 전재 및 재배포 금지







댓글